HubSpot: TLS 1.2 wird Pflicht für gehostete Domains
- Ab dem 14. Oktober hebt HubSpot die Mindest-TLS-Version für HubSpot-gehostete Domains automatisch auf 1.2 an.
- Für moderne Browser ändert sich nichts, Risiko besteht nur bei älteren serverseitigen Integrationen und Skripten.
- Entscheider sollten betroffene Systeme vor dem Stichtag identifizieren und deren TLS-Fähigkeit prüfen.
Was sich am 14. Oktober bei HubSpot ändert
HubSpot hebt am 14. Oktober die Mindest-TLS-Version für alle HubSpot-gehosteten Domains automatisch von TLS 1.0 beziehungsweise 1.1 auf TLS 1.2 an. Betroffen sind Domains, die HubSpot für Landingpages, Blog, Wissensdatenbank oder Tracking- und Klick-Links hostet, unabhängig davon, ob eine eigene Subdomain per CNAME eingebunden ist oder die Standard-HubSpot-Domain genutzt wird. Details zur Umstellung hat HubSpot im offiziellen Changelog veröffentlicht.
Bislang konnten Account-Administratoren unter den Domain-Einstellungen festlegen, welche TLS-Mindestversion für eine Domain akzeptiert wird, einschließlich der veralteten Standards 1.0 und 1.1. Diese Option verschwindet mit dem Update. Ab dem Stichtag akzeptieren alle HubSpot-gehosteten Domains ausschließlich Verbindungen mit TLS 1.2 oder höher. Die Umstellung erfolgt ohne Zutun der Kunden, es gibt keinen Schalter, mit dem sich das Verhalten dauerhaft umgehen lässt.
Warum stellt HubSpot jetzt auf TLS 1.2 um?
TLS 1.0 und 1.1 gelten seit Jahren als unsicher. Der PCI Security Standards Council hat beide Versionen bereits 2018 aus dem Payment Card Industry Data Security Standard gestrichen, die großen Browser-Hersteller haben die Unterstützung 2020 standardmäßig deaktiviert. Für die meisten Websitebesucher ändert sich durch das HubSpot-Update deshalb nichts, moderne Browser verlangen längst TLS 1.2 oder 1.3. Die Lücke, die HubSpot jetzt schließt, betrifft serverseitige Verbindungen, bei denen ältere Software weiterhin schwächere Protokollversionen aushandeln konnte, etwa wenn ein internes System ohne modernen TLS-Stack auf eine HubSpot-Domain zugreift.
Wer von der Umstellung betroffen ist
Für Website-Besucher mit aktuellem Browser ändert sich faktisch nichts. Relevant wird das Update für Server-zu-Server-Kommunikation, die nicht über den Browser läuft. Dazu zählen:
- Alte On-Premise-Systeme oder ERP-Anbindungen, die Inhalte von HubSpot-Landingpages oder Formular-Bestätigungsseiten automatisiert abrufen
- Monitoring- oder Uptime-Tools mit veralteten TLS-Bibliotheken, die HubSpot-Domains regelmäßig abfragen
- Interne Skripte oder Batch-Jobs auf älteren Java- oder .NET-Runtime-Versionen, die HubSpot-Tracking- oder Klick-Links auflösen
- Ältere Netzwerkkomponenten wie Proxys oder Load Balancer in Unternehmensnetzen, die ausgehende Verbindungen filtern oder terminieren
Wer HubSpot ausschließlich über die Standard-Weboberfläche und moderne Browser nutzt, muss sich um das Update nicht kümmern. Risiko besteht bei Integrationen, die über Jahre gewachsen sind und seltener aktualisiert werden als die sichtbaren Teile des Tech-Stacks.
Was Unternehmen bis zum Stichtag prüfen sollten
Eine Umstellung dieser Art ist unauffällig, solange niemand betroffen ist, und genau deshalb wird sie leicht übersehen. Sinnvoll ist eine kurze, gezielte Prüfung vor dem 14. Oktober:
- Inventar erstellen: Welche internen Systeme oder Jobs rufen aktiv Inhalte von HubSpot-gehosteten Domains ab, zum Beispiel Landingpages, Formular-Endpunkte oder Tracking-Links?
- TLS-Fähigkeit dieser Systeme prüfen, insbesondere bei älteren Server-Betriebssystemen oder selten gewarteten Skripten
- Domain-Einstellungen im HubSpot-Account vor dem Stichtag kontrollieren, falls dort aus historischen Gründen bewusst TLS 1.0 oder 1.1 konfiguriert war
- Nach dem Stichtag Logs von Monitoring- und Integrationstools auf TLS-Handshake-Fehler prüfen
Der Aufwand dafür ist in den meisten Fällen gering. Entscheidend ist, die Prüfung nicht erst nach dem Stichtag vorzunehmen, wenn ein Prozess bereits ausgefallen ist.
Welches Risiko bei Nichtstun besteht
Für den überwiegenden Teil der HubSpot-Kunden ist das Risiko gering bis nicht vorhanden. Browser-Traffic ist von der Umstellung nicht betroffen, da moderne Browser TLS 1.2 bereits voraussetzen. Ein reales, wenn auch meist kleines Risiko besteht dort, wo ältere interne Systeme fest mit einer HubSpot-Domain verdrahtet sind, etwa ein Reporting-Job, der Formulardaten über eine Klick-URL nachverfolgt, oder ein internes Dashboard, das eine Landingpage per Scraping einliest. Bricht die TLS-Verhandlung ab, führt das zu fehlgeschlagenen Requests, nicht zu Datenverlust in HubSpot selbst. Das Problem zeigt sich dann meist zuerst in Fehlerprotokollen der angebundenen Systeme, nicht in HubSpot.
Einordnung für RevOps und CRM-Architektur
Updates wie dieses laufen selten über die großen HubSpot-Ankündigungen, sondern über den laufenden Changelog, und genau das macht sie für RevOps-Teams relevant. Ähnlich wie bei der Abschaltung von Node 18 und 20 bei Chatflows oder den neuen Validierungsregeln der CRM-API ab September 2026 handelt es sich um eine Änderung, die im Alltag unsichtbar bleibt, bis eine veraltete Integration darauf reagiert. Unternehmen, die HubSpot über mehrere Jahre mit gewachsenen, teils undokumentierten Integrationen betreiben, profitieren davon, Changelog-Updates wie dieses systematisch zu verfolgen, statt sie erst im Störungsfall zu entdecken. Einen Überblick über weitere technische Änderungen aus den vergangenen Monaten liefert das Juli-2026-Rollup zu Owner-Limits, Webhooks und Payment Links.
Für die Architektur selbst ändert das TLS-Update nichts an Datenmodellen oder Prozessen. Es ist ein Beispiel dafür, dass technische Pflege eines CRM-Systems nicht mit der Einrichtung endet, sondern laufende Beobachtung braucht, besonders bei Integrationen, die seit Jahren unverändert funktionieren.
Häufig gestellte Fragen
Was bedeutet "HubSpot-gehostete Domains" genau?
Gemeint sind alle Domains, über die HubSpot Inhalte ausliefert, etwa Landingpages, Blog, Wissensdatenbank sowie Tracking- und Klick-Link-Domains. Das gilt auch, wenn eine eigene Subdomain per CNAME auf HubSpot zeigt.
Muss ich als HubSpot-Kunde etwas tun?
In den meisten Fällen nicht. Die Umstellung erfolgt automatisch am 14. Oktober. Handlungsbedarf entsteht nur, wenn interne Systeme aktiv und serverseitig mit HubSpot-Domains kommunizieren und dabei ausschließlich TLS 1.0 oder 1.1 unterstützen.
Woran erkenne ich, ob ein System von der Umstellung betroffen ist?
Typisches Anzeichen sind Fehler beim SSL- beziehungsweise TLS-Handshake in den Logs von Integrationen, Monitoring-Tools oder Batch-Jobs, die nach dem Stichtag auf eine HubSpot-Domain zugreifen.
Wo sehe ich die aktuelle TLS-Einstellung meines Accounts?
Bis zum Stichtag lässt sich die Mindest-TLS-Version unter den Domain-Einstellungen im HubSpot-Account einsehen. Nach der automatischen Umstellung ist der Wert fest auf TLS 1.2 gesetzt und nicht mehr änderbar.
Sprechen wir über Ihre Situation
Ich unterstütze Unternehmen bei HubSpot-Integrationen, Datenmigrationen und CRM-Strategie.